# WEB脚本漏洞挖掘机 **Repository Path**: hackingboos/webdig ## Basic Information - **Project Name**: WEB脚本漏洞挖掘机 - **Description**: WEB脚本漏洞挖掘机:自动检测 Web 脚本漏洞,支持 PHP/JS/Python/Java 等 30 种文件类型,内置 46 条审计规则。 - **Primary Language**: Python - **License**: Not specified - **Default Branch**: master - **Homepage**: None - **GVP Project**: No ## Statistics - **Stars**: 0 - **Forks**: 1 - **Created**: 2026-07-20 - **Last Updated**: 2026-08-20 ## Categories & Tags **Categories**: Uncategorized **Tags**: None ## README ![输入图片说明](%E6%88%AA%E5%9B%BE.jpg) ![输入图片说明](%E6%88%AA%E5%9B%BE2.jpg) ![输入图片说明](%E6%88%AA%E5%9B%BE3.jpg) # WEB脚本漏洞挖掘机v4.0 > **跨平台脚本代码安全审计工具** — 自动检测 Web 脚本漏洞,支持 PHP/JS/Python/Java 等 30 种文件类型,内置 46 条审计规则。 --- ## 软件截图 ``` ┌─────────────────────────────────────────────────────┐ │ 🔍 WEB脚本漏洞挖掘机 v4.0 帮助 关于 │ ├─────────────────────────────────────────────────────┤ │ [打开文件][打开目录][设置][规则][报告][停止][帮助] │ ├────────────────────────────────┬────────────────────┤ │ 结果列表 │ 文件内容/详情 │ │ ┌─────────────────────────┐ │ │ │ │ 🔴 严重 SQL注入 L:42 │ │ │ │ │ 🟠 高 XSS反射 L:15 │ │ │ │ │ 🔵 中 CSRF L:88 │ │ │ │ └─────────────────────────┘ │ │ │ [搜索: ______________] │ │ ├────────────────────────────────┴────────────────────┤ │ 状态: 审计完成,共 3 个问题 │ └─────────────────────────────────────────────────────┘ ``` --- ## 功能特性 ### 核心能力 - **多语言支持**:支持 PHP、JavaScript、Python、Java、Go、Ruby、Perl、TypeScript、Vue、React 等 30 种脚本文件格式 - **智能审计引擎**:基于正则匹配 + 规则预编译的并行审计,单文件毫秒级响应 - **46 条内置规则**:覆盖 OWASP Top 10 及常见 Web 漏洞类型 ### 审计规则覆盖 | 分类 | 规则数 | 覆盖漏洞 | |------|--------|---------| | SQL注入 | 6 | 基础检测、字符串拼接、格式化字符串、盲注、二次注入、OrderBy注入 | | XSS | 4 | 反射型、存储型、URL参数、DOM型 | | SSTI | 1 | 模板注入 | | 文件包含 | 2 | 本地文件包含、远程文件包含 | | 命令执行 | 3 | 系统函数、反引号、管道符 | | 文件上传 | 2 | 无验证、路径可控 | | 反序列化 | 2 | PHP反序列化、Java反序列化 | | SSRF | 2 | 基础检测、云服务元数据 | | 路径遍历 | 2 | 基础检测、文件函数 | | 代码注入 | 2 | eval、动态函数调用 | | XXE | 1 | XML外部实体注入 | | LDAP注入 | 1 | LDAP查询注入 | | JWT安全 | 1 | JWT未验证签名 | | MongoDB注入 | 1 | MongoDB查询注入 | | Redis安全 | 1 | Redis未授权访问 | | CSRF/会话安全 | 4 | Cookie设置、会话ID、CSRF令牌 | | 敏感信息泄露 | 2 | 数据库配置、日志泄露 | | 其他 | 8 | 弱密码哈希、开放重定向、CORS配置、CRLF注入、日志伪造、WebSocket、缓存投毒、类型混淆 | ### 报告功能 - **深色安全风格 HTML 报告**:适配安全审计场景的暗色主题 - **严重程度可视化**:条形图 + 统计卡片,直观显示漏洞分布 - **完整漏洞详情**:文件路径、行号、匹配内容、上下文代码、修复建议、利用方法 - **智能修复建议**:根据漏洞类型自动生成针对性的修复方案 - **双格式导出**:支持 HTML / Markdown 两种格式 ### 用户体验 - **规则编辑器**:可视化添加/删除/重命名审计规则 - **规则文件自动生成**:首次运行自动创建 `rules.json`,支持手动编辑 - **自定义配置**:文件类型选择、严重程度筛选、线程数控制 - **文件编码自动检测**:支持 UTF-8 / GBK 等多种编码 - **结果搜索**:快速筛选特定漏洞 - **误报管理**:标记误报并管理记录 --- ## 跨平台支持 | 平台 | 兼容性 | 说明 | |------|--------|------| | **Windows** | ✅ 完全支持 | .exe 可执行文件或 python 脚本运行 | | **Linux** | ✅ 完全支持 | 需安装 Python 3.6+ 和 Tkinter | | **macOS** | ✅ 完全支持 | 需安装 Python 3.6+ 和 Tkinter | ### 运行依赖 - Python 3.6 或更高版本 - Tkinter(Python 内置 GUI 库) - 可选依赖:`chardet`(文件编码检测) ### 运行方式 ```bash # 直接运行 Python 脚本 python "webdig.py" ``` --- ## 快速开始 1. **启动软件** → 界面自动显示 2. **选择目标** → 点击「打开文件」或「打开目录」 3. **等待审计** → 引擎自动扫描并匹配规则 4. **查看结果** → 结果树按严重程度分级显示 5. **导出报告** → 点击「报告」保存审计结果 ### 首次使用 首次运行会自动在软件目录下生成 `rules.json` 规则文件,您可以直接编辑该文件添加或删除自定义规则,也可在软件内通过「规则编辑器」可视化操作。 --- ## 自定义规则格式 `rules.json` 文件格式示例: ```json { "漏洞名称": { "pattern": "正则表达式", "severity": "严重", "description": "漏洞描述", "exploit": "利用方法或payload" } } ``` 严重程度可选:`严重`、`高`、`中`、`低` --- ## 项目结构 ``` WEB脚本漏洞挖掘机v4/ ├── webdig.py # 主程序 ├── rules.json # 用户规则文件(首次运行自动生成) ├── 软件介绍.md # 本文件 ├── icon/ │ ├── APP.ico # 应用程序图标 │ └── app.png # 备用图标 ├── template/ └── report/ ├── html_template.html # HTML报告模板 ├── markdown_template.md # Markdown报告模板 └── README.md ``` --- ## 许可证 本软件仅供安全研究和授权测试使用。使用者应遵守当地法律法规,禁止用于非法用途。